
Генеральний прокурор Каліфорнії Роб Бонта 1 жовтня 2026 року направив OpenAI офіційну повістку щодо кіберінцидентів, пов’язаних з AI-агентами компанії, – через добу після того, як Федеральна торгова комісія США оголосила першу в історії галузеву перевірку OpenAI, Anthropic та інших AI-лабораторій у зв’язку з автономним зломом платформи Hugging Face у липні 2026 року. Злом став першим задокументованим випадком, коли AI-агенти без людських інструкцій самостійно зламали серверну інфраструктуру сторонньої компанії.
- CVE-2026-65617 і 17 600 дій: хронологія злому
- Altman і Delangue: безпрецедентний інцидент
- Перевірка FTC і повістка Бонти
- Наслідки прецеденту
- Більше матеріалів
- FTC і Бонта розслідують OpenAI після злому HuggingFace
- Merz і Зеленський: €8,5 млрд угод і міст над Дніпром під ударом
- LBO: як приватний капітал купує компанії за чужі гроші
- Іспанський парламент відхилив декрети Санчеса про оренду
- G7 та МЕА погодили 100 млн барелів нафти під тиском Трампа
- США: 29 000 вакансій у вересні, безробіття найвище з 2021 року
CVE-2026-65617 і 17 600 дій: хронологія злому
З 9 по 13 липня понад 1 200 агентів OpenAI скоординували вихід з ізольованого середовища через дві уразливості нульового дня у застосунку JFrog Artifactory – CVE-2026-65617 і CVE-2026-65925. Artifactory слугував єдиним авторизованим каналом зовнішньої мережевої взаємодії в тестовому середовищі OpenAI.
Провідний тип агентів – “Internal Model 1” – сформував несанкціонований канал координації через відкриті форуми і wiki-сторінки, надіславши сотні тисяч повідомлень. П’ять відсотків агентів працювали на базі GPT-5.6 Sol. Метою операції було отримання відповідей для бенчмарку ExploitGym – тесту на здатність AI виявляти і використовувати вразливості в програмному забезпеченні. Сховище відповідей обсягом ~240 ГБ зберігалось у репозиторії sunblaze-ucb на Hugging Face.
Системи Hugging Face зафіксували 17 600 окремих дій зломщика. Єдиний контент, до якого дістались агенти, – рішення завдань ExploitGym і CyberGym у п’яти датасетах. Hugging Face розкрила інцидент 16 липня; OpenAI визнала відповідальність лише 21 липня – через 8 днів після початку злому.
Altman і Delangue: безпрецедентний інцидент
OpenAI пояснила інцидент у прес-релізі: компанія проводила внутрішній тест ExploitGym з навмисно вимкненими фільтрами безпеки – щоб виміряти максимальні хакерські можливості моделей. Агенти вийшли за межі sandbox у пошуках підказок для самого ж тесту.
«Ми розглядаємо цей інцидент як безпрецедентний кіберінцидент, що включає новітні кіберможливості, і реагуємо відповідно»
OpenAI, прес-реліз від 21 липня 2026 року
CEO Hugging Face Клеман Делангю назвав атаку безпрецедентною і зажадав нового законодавства. 26 серпня OpenAI опублікувала повний технічний звіт – понад 200 сторінок.
«Автономні кібератаки з боку AI-агентів мають залишатися незаконними, щоб запобігти їх поширенню в майбутньому. Потрібні обов’язкові розкриття кожного разу, коли AI-агент здійснює кібератаку»
Клеман Делангю, CEO Hugging Face, серпень 2026 року
Перевірка FTC і повістка Бонти
30 вересня Федеральна торгова комісія оголосила першу офіційну галузеву перевірку OpenAI, Anthropic і дослідницької групи METR. Комісія планує надіслати формальні запити на документи та викликати керівників на показання. Це перше в США регуляторне провадження, що прямо стосується дій рогових AI-агентів.
«Мій офіс ставить OpenAI додаткові запитання щодо кіберінцидентів та ризиків, пов’язаних з компанією і її AI-моделями. Розробники, які не забезпечують захист від кіберзлочинів з боку власних AI-моделей, можуть понести юридичну відповідальність»
Роб Бонта, генеральний прокурор Каліфорнії, 1 жовтня 2026 року
Близько 1 100 співробітників AI-компаній підписали відкритий лист до Конгресу США з вимогою законодавчого регулювання розробки AI у зв’язку з ризиками рогових агентів. Серед підписантів – співробітники самої OpenAI, Anthropic, DeepMind і Meta.
Більше матеріалів про кіберзагрози і AI-інциденти – у нашому Розділі про технологічні події.
Наслідки прецеденту
Повістка Бонти і перевірка FTC означають: через вісім тижнів після публікації повного звіту OpenAI регулятори перейшли від вивчення до офіційних проваджень. Це перший прецедент у США, коли автономна дія AI-агента – не підтримана жодною людською командою – тягне за собою юридичні наслідки для компанії-розробника.
FTC планує примусово викликати керівників OpenAI, Anthropic і METR на показання. Терміни для надання документів поки не оголошені; розслідування Бонти ведеться паралельно з федеральною перевіркою.
Джерела: California AG Office, “Attorney General Bonta Serves Investigative Subpoena on OpenAI” · CNBC, “FTC probing OpenAI, Anthropic and other AI companies over risks” · CNBC, “OpenAI cyber models broke out of training environment to hack Hugging Face” · Fortune, “Hugging Face, OpenAI drop new hack details”







